Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Введение в информационную безопасность и защиту информации. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
Защищаемые помещения (ЗП) – помещения (служебные кабине- ты, актовые, конференц-залы и т. д.), специально предназначенные для проведения конфиденциальных мероприятий (совещаний, обсуждений, конференций, переговоров и т. п.).
Основные технические средства и системы (ОТСС) – техниче- ские средства и системы, а также их коммуникации, используемые для обработки, хранения и передачи конфиденциальной информации
.
Вспомогательные технические средства и системы (ВТСС) – технические средства и системы, не предназначенные для обработки, хранения и передачи конфиденциальной информации, размещаемые совместно с основными техническими средствами и системами или в защищаемых помещениях.
Технический канал утечки информации (ТКУ) – совокупность объекта технической разведки, физической среды распространения информативного сигнала и средств, которыми
добывается защищаемая
информация.
Информативный сигнал – электрические сигналы, акустические, электромагнитные и другие физические поля, по параметрам которых может быть раскрыта конфиденциальная информация, передаваемая, хранимая или обрабатываемая в основных технических средствах и системах (ОТСС) или обсуждаемая в защищаемом помещении.
Побочное электромагнитное излучение – электромагнитное из- лучение, наблюдаемое при работе технических средств обработки
ин-
формации.
Наводки информативного сигнала, обрабатываемого техниче- скими средствами, на цепи электропитания и линии связи, выходящие за пределы КЗ.
Закладное средство (устройство) – техническое средство (устрой- ство) приема, передачи и обработки информации, преднамеренно уста­навливаемое на объекте информатизации или в контролируемой зоне в целях перехвата информации или несанкционированного воздействия
на информацию и (или) ресурсы автоматизированной информационной системы. Местами установки закладных средств (устройств) на охраня­емой территории могут быть любые элементы контролируемой зоны, например: ограждение конструкции, оборудование, предметы интерье­ра, транспортные средства.
Недекларированные возможности (программного обеспечения) – функциональные возможности программного обеспечения, не описан­ные в документации.
11
Несанкционированный доступ (НСД) – доступ к информации или действия с информацией, нарушающие правила разграничения доступа с использованием штатных средств, предоставляемых средствами вы­числительной техники или автоматизированными системами [5, 6].
Основными объектами защиты в ТЗИ являются защищаемые по­мещения (речевая информация), ОТСС, ВТСС.
Одним из основных нормативно–методических документов, кото­рыми руководствуются специалисты по
технической защите информа­ции в своей практической деятельности является «Специальные требо­вания и рекомендации по технической защите конфиденциальной ин­формации» (СТР–К) [5].
Некоторые пояснения к вышеуказанным терминам с учетом поло-
жений СТР–К.
Контролируемая зона – предназначена, прежде всего, для ограни­чения несанкционированного доступа на территорию расположения объекта информатизации и разграничения
прав доступа (пройдешь только туда, куда имеешь право). Границей КЗ является периметр охраняемой территории или ограждающие конструкции объекта, если он расположен на неохраняемой территории.
КЗ обеспечивается совокупностью организационных и технических мер. Организационные мероприятия обеспечивают пропускной и внут­риобъектовый режимы объекта [3]. Технические меры предполагают использование технических средств контроля доступа и охраны объек тов: электронные проходные (с использованием считывателей Touch­Memory, прокси–карт, биометрической идентификации и т. д.), систе­мы охранной сигнализации, видеоохранные системы и многое другое.
Вспомогательные технические средства и системы – всевозмож­ные средства и системы связи, средства и системы охранной и пожар­ной сигнализации, средства оповещения, автоматического пожароту­шения, контрольно-измерительное оборудование, оргтехника
, системы
кондиционирования, вентиляции и др.
Технический канал утечки информации – важнейшее понятие в технической защите информации. К основным ТКУ относятся:
акустическое излучение информативного речевого сигнала;
виброакустические сигналы, возникающие посредством преоб-
разования информативного акустического сигнала при воздействии его на строительные конструкции и инженерно-технические системы ЗП;
прослушивания разговоров, ведущихся в ЗП, по информацион-
ным каналам общего пользования (городская телефонная сеть, сотовая
-
12
связь, радиотелефоны) за счет скрытного подключения оконечных устройств этих видов связи;
электрические сигналы, возникающие в результате преобразова-
ния информативного сигнала из акустического в электрический за счет микрофонного эффекта и распространяющихся по проводам и линиям передачи информации, выходящих за пределы КЗ;
побочные электромагнитные излучения информативного сигнала
от обрабатывающих конфиденциальную информацию технических средств, в том числе возникающих за счет паразитной генерации, и линий передачи информации;
электрические сигналы, наводимые от обрабатывающих конфи-
денциальную информацию технических средств и линий ее передачи, на провода и линии, выходящих за пределы КЗ;
радиоизлучения, модулированные информативным сигналом,
возникающим при работе различных генераторов, входящих в состав технических средств, установленных в ЗП, или, при наличии паразит­ной генерации в их узлах (элементах);
радиоизлучения, электрические или инфракрасные сигналы, мо-
дулированные информативным сигналом, от специальных электрон­ных устройств перехвата речевой информации «закладок», внедренных в ЗП и установленные в них технические средства.
Оценка защищённости информации от утечки по техническим ка­налам осуществляется с помощью специальных экспериментально­расчётных методик (по сути – методик косвенных измерений), приве­дённых в
методических документах ФСТЭК России, имеющих грифы
«ДСП» (для конфиденциальной информации) и «Секретно» (для гос-
тайны).
Суть данных методик (независимо от вида ТКУИ) заключается в определении отношения сигнал/шум в определениях (для рассматрива­емых ТКУ) частотных полосах и последующем вычислении, по из­вестным аналитическим зависимостям, количественного показателя защищённости. Например, для речевой
информации таким показате­лем является коэффициент словесной разборчивости W [7] для канала ПЭМИ – расстояния возможного перехвата электромагнитного излу­чения ОТСС.
Второй важной составляющей технической защиты информации является предотвращение несанкционированного доступа к информа­ции, обрабатываемой средствами вычислительной техники, что обес­печивается комплексом организационных, программных и техниче­ских средств [5].
13
Важно отметить, что объекты информатизации должны быть атте­стованы на соответствие требованиям по защите информации. Порядок и содержание процедуры аттестации отражены в нормативных доку­ментах ФСТЭК России.
Необходимо также подчеркнуть, что для усвоения курса «Техниче­ская защита информации» необходимо знать:
разделы физики акустика, электромагнетизм, оптика (в том чис- ле волоконная
оптика);
операции с логарифмами, дифференциальное и интегральное ис- числения, спектральный анализ, теорию вероятностей и математиче­скую статистику;
электротехнику;
электронику и схемотехнику;
основы радиотехники; измерительную технику и метрологию;
технические средства охраны объектов;
программно-аппаратные средства защиты информации.
14
4. ГУМАНИТАРНЫЕ АСПЕКТЫ ОБЕСПЕЧЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
Доктрина информационной безопасности Российской федерации к числу основных угроз в области информационной безопасности от­носит.
«Расширяются масштабы использования специальными служба­ми отдельных государств средств оказания информационно-психо­логического воздействия, направленного на дестабилизацию внутри­политической и социальной ситуации в различных регионах мира и приводящего к подрыву суверенитета и нарушению территориальной целостности других государств. В эту деятельность вовлекаются рели­гиозные, этнические, правозащитные и иные организации, а также от­дельные группы граждан, при этом широко используются возможно­сти информационных технологий».
«Наращивается информационное воздействие на население Рос­сии, в первую очередь на молодежь, в целях размывания традицион­ных российских духовно-нравственных ценностей».
«Различные террористические и экстремистские организации широко используют механизмы информационного воздействия на ин­дивидуальное, групповое и общественное сознание в целях нагнетания межнациональной и социальной напряженности, разжигания этниче­ской и религиозной ненависти либо вражды, пропаганды экстремист­ской идеологии, а также привлечения к террористической деятельно­сти новых сторонников. Такими организациями в противоправных лях активно создаются средства деструктивного воздействия на объек­ты критической информационной инфраструктуры».
Для противодействия таким угрозам необходимы:
«нейтрализация информационно-психологического воздействия, в том числе направленного на подрыв исторических основ и патриоти­ческих традиций, связанных с защитой Отечества»;
це-
15
«противодействие использованию информационных технологий для пропаганды экстремистской идеологии, распространения ксенофо­бии, идей национальной исключительности в целях подрыва суверени­тета, политической и социальной стабильности, насильственного из­менения конституционного строя, нарушения территориальной це­лостности Российской Федерации».
Приведённые выше цитаты «Доктрины» позволяют сделать вывод, что основные гуманитарные аспекты обеспечения информационной безопасности личности,
общества и государства заключаются в ин­формационных угрозах, прежде всего, в духовно-нравственной сфере: религиозной, этнической, культурной, исторической и др.
В учебных планах вузов, занимающихся подготовкой специалистов по направлению «Информационная безопасность», специально преду­смотрена дисциплина с примерным названием «Гуманитарные аспекты обеспечения информационной безопасности» / «Политические и соци­альные аспекты информационной безопасности», в
рамках которой и
рассматриваются обозначенные проблемы.
В качестве базовых для освоения дисциплины можно рекомендо­вать работы С.П. Расторгуева, в частности учебное пособие «Инфор­мационная война. Проблемы и модели…» [8].
Крайне важно, чтобы граждане Российской Федерации имели хотя бы общее представление о традиционных религиях коренных народов, испокон веков проживающих на территории
России. Безусловно, необ­ходимо знание истории коренных народов нашей страны истоки образо­вания их государственности, исчисляемой тысячелетиями, а вовсе не с призвания варягов. Российская история это не только (и не столько) Ка­рамзин М.С., это и Ломоносов М.В. [9], Татищев В.Н., Иловайский Д.И. [10], Забелин И.Е. [11]. Ценные
данные можно также почерпнуть и в трудах зарубежных авторов, в частности Мавро Орбини [12] и многих других.
Представляется крайне полезным иметь хотя бы общее представ­ление о современных исследованиях в области «исторической» гене­тики, в частности ДНК-генеалогии [13].
16
5. БЕЗОПАСНОСТЬ КОМПЬЮТЕРНЫХ СИСТЕМ И СЕТЕЙ. ОСНОВНЫЕ ПОНЯТИЯ
5.1. ИНФОРМАЦИЯ И ЗАДАЧА ЕЕ ЗАЩИТЫ
Задача защиты информации каждый раз решается относительно той среды, в которой определенная информация циркулирует и хра­нится, а также степени угроз, которым она подвергается.
Среда защиты информации определяется физической средой пере­дачи и обработки информации и необходимыми для этого аппаратны­ми, процедурными (организационными) и программными ( зовании средств вычислительной техники) компонентами.
В основе дисциплин, связанных с защитой информации, лежит неопределяемое понятие информация. Это понятие является широко распространенным, но до сих пор неоднозначным [14–16]. Обычно по­нятие информация связывают с понятием сигнала, под которым пони­мают выделяемый, регистрируемый и идентифицируемый физический процесс, несущий сообщение о некотором событии объекта наблюдения – источнике сигнала.
Зарегистрированные сигналы образуют новую форму информации, известную как данные [14–16]. В такой форме информация может хра­ниться, обрабатываться и вновь передаваться в виде сигнала. Данные могут храниться и передаваться на различных носителях и в различ­ных средах. Если в общем случае защите подлежит информация вне зависимости от ее формы и фазы существования (передача, обработка, хранение), то будем под информацией понимать именно данные, кото­рые могут переходить в форму сигналов при обработке и передаче.
Зададимся вопросом: а вся ли информация подлежит защите? Оче­видно, что прежде чем будет поставлена задача защиты какой-либо информации, эта информация должна
семантику) хотя бы для одного получателя (приемника, пользователя)
иметь значение и смысл (т. е.
при исполь-
или состоянии
17
данной информации. Таким образом, наряду с множеством данных D, подлежащих защите, возникает взаимосвязанное с ним множество пользователей U, также являющееся данными, подлежащими защите. Множество U определяет семантику информации, выраженной множе­ством D.
Однако только наличие семантики недостаточно для постановки задачи защиты некоторой информации. Для того, чтобы потребность в защите информации возникла
, эта информация должна иметь цен-
ность, т. е. быть необходимой не только единичному субъекту, по-
рождающему её, но и другим пользователям. Множество пользовате­лей, от которых информация должна быть защищена, обозначим как C.
Каждый пользователь множества U в своем подмножестве множе­ства D может порождать новые данные или использовать без
измене­ния существующие данные. Часть пользователей множества U может использовать и изменять и данные множества U.
Рассмотренная схема защищаемой информации представлена на рис. 3, где w – новые данные, d – неизменяемые данные, а – пользова­тели данных из множеств U и D, b – пользователи данных только из множества D.
Рис. 3. Защищаемая информация
Для защиты информации, представленной двумя взаимосвязанны­ми множествами U и D, в первую очередь необходимо провести их анализ и реорганизацию (разделение) в соответствии с уровнями угроз информации, целями и средствами защиты, т. е. решить задачу струк- туризации U и D. При этом такая структуризация должна сохранять существующие отношения внутри и между множествами
U и D, и воз-
можно порождать новые отношения между их частями.
С течением времени и в процессе защиты могут потребоваться из­менения или восстановление первоначальной структуризации мно­жеств U и D, для чего должны быть определены необходимые крите-
18
рии и алгоритмы управления структуризацией, которые в области за­щиты информации обычно называются политикой безопасности.
Следовательно, в общем случае задача защиты информации заклю­чается:
1) в структуризации взаимосвязанных множеств пользователей и
данных, подлежащих защите;
2) в управлении такой структуризацией, т. е. в определении и реа-
лизации политики безопасности.
Отметим основные особенности общей
постановки задачи защиты
информации, характеризующие сложность ее решения.
1) Неформализуемость общей постановки задачи защиты информа­ции. Она обусловлена отсутствием количественной меры защищенно­сти информации – невозможно определить, на сколько неизвестных единиц данная информация защищена более, чем другая. И если для частных задач, например ТЗИ или криптографической защиты, такие меры известны, то для
оценки решения общей задачи защиты инфор­мации существуют только качественные (структурные) меры защи­щенности, например, классы защиты, определенные в документах ФСТЭК РФ [17–18].
2) Конфликтность решения. Санкционированный доступ к защи­щенной информации требует больших затрат (в первую очередь вре­мени), чем доступ к той же, но не защищенной информации. С ростом уровня
защищенности информации затраты на работу с ней будут рас­ти. Это может привести (и зачастую приводит на практике) к тому, что на определенном уровне пользователи такой информации будут стре­миться к действиям, снижающим реальный уровень ее защищенности, в крайних случаях до нуля.
3) Рекурсивность решения. Часто при решении задачи защиты ин формации методы и средства защиты оказываются вложенными друг в друга и могут дублироваться на различных уровнях такой вложенно­сти.
4) Неоднородность используемых средств. В наиболее сложных си­стемах защиты информации могут одновременно применяться и тех­нические, и процедурные и программные средства в различных про­порциях и сочетаниях.
Таким образом, формальные модели
и методы, используемые для решения задачи защиты информации, имеют ограниченный, частный характер. Основным методом решения общей задачи защиты инфор­мации является проектно-экспертный метод.
-
19
Методы решения задачи защиты информации можно разделить на
три основные группы:
1) методы изоляции непосредственно самой информации либо ее
семантики, например методы тайнописи и криптографии;
2) методы обнаружения несанкционированного доступа (НСД) к информации, основу которых составляют методы идентификации и аутентификации;
3) методы реакции на НСД.
Эти методы могут быть реализованы различными средствами
за­щиты информации: техническими, процедурными или программными, а также их сочетаниями. Из двойственного характера информации, ко­торая может распространяться как на носителях, так и в виде сигнала, следует, что для защиты информации могут применяться все сред-
ства, которые применяются для защиты материальных ресурсов.
Дополнительные средства защиты информации обусловлены спе-
цификой среды
ее распространения и обработки, основной характери­стикой которой является понятие используемых каналов связи. Кана­лом связи называется линия связи и аппаратура приема-передачи дан­ных. Эволюция задачи защиты информации, методов и средств защиты тесно связана с эволюцией каналов связи. Можно выделить три этапа такой эволюции.
На первом этапе информация передавалась
в основном либо уст­но – на ограниченное расстояние, либо письменно (с момента изобре­тения письменности) – на произвольное расстояние, но на носителях. Каналы связи образовывали люди, передвигавшиеся пешком, верхом на лошадях, или с помощью гужевого транспорта по дорогам, пред­ставлявшим линии связи.
Этот этап длился до конца XIX – начала XX века, когда изобрете­ электричества и радио привели к тому, что информация стала пе-
ние редаваться в виде электромагнитных сигналов по проводным и бес­проводным линиям связи и появились новые физические каналы связи. Наряду с этим развитие железнодорожного, автомобильного и авиасо­общения привело к модернизации и повышению эффективности тра­диционных каналов связи, которые продолжали и
продолжают исполь-
зоваться.
Третий этап начался с середины XX века и продолжается в настоя­щее время. Он характеризуется появлением электронных вычисли­тельных машин, их включением в аппаратуру приема-передачи дан­ных, развитием вычислительных и телекоммуникационных сетей, мо­бильных устройств связи. Возникли новые каналы связи: информаци-
20
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]